Skip to main content

SalesforceがSnykスキャンでオープンソースのパイプラインを保護

業種: 技術
場所: San Francisco, California

Use Case

Snykスキャンでオープンソースソフトウェアのパイプラインを保護

ハイライト:

オープンソースソフトウェアのレビューを自動化

社内のタスク管理プラットフォームにセキュリティスキャンを統合

毎月20件以上のレビュー依頼への対応におけるボトルネックを解消

Snykスキャンでオープンソースソフトウェアのセキュリティを強化

年間150時間以上の手作業を削減

課題:時間のかかるOSSセキュリティレビュープロセスの自動化

Salesforceは、世界をリードする顧客関係管理(CRM)プラットフォームを開発するグローバルソフトウェア企業です。このプラットフォームにより、企業はマーケティング、営業、コマース、サービス、ITのデータを統合し、顧客を360度の視点で把握できます。またSalesforceは、マーケティングオートメーション、分析、アプリケーション開発などのエンタープライズアプリケーションも開発しています。

革新的なソフトウェア企業であるSalesforceは、オープンソースソフトウェア(OSS)を通じてコミュニティに還元することを大切にしています。しかし、従業員やチームが自分たちの成果をオープンソース化する際には、セキュリティや法務など、さまざまな要件の審査を受けるOSS申請を提出する必要があります。毎月約20件寄せられるOSS申請について、静的解析レポートの確認や検出された問題の修正を手作業で行っていたため、OSSのリリースが滞っていました。

「ご存じのとおり、手作業でのレビューには時間がかかります」と、Salesforceのプロダクトセキュリティエンジニア、Amol Deshpande氏は述べています。「セキュリティエンジニアには複数の役割があり、毎月多数のレビューを行うのは非常に困難です。特に、依頼の期限が限られている場合はなおさらです。このプロセスを自動化すれば、エンジニアの時間を節約できると考えました。」

解決策:すぐに使えるセキュリティスキャンを導入

OSSのセキュリティレビュープロセスの効率化を目指し、SalesforceはSnykを活用してセキュリティスキャンを実行し、結果を自動収集する、すぐに導入できるセキュリティフレームワークを構築することにしました。レビュー依頼ごとに社内のタスク管理プラットフォームでチケットが作成されると、Webhookがそのチケットを取得し、RabbitMQのキューに追加します。

堅牢なAPIを備えたSnykは、キューからチケットを取得し、添付されたコードリポジトリをスキャンして脆弱性を検出し、結果レポートを元のチケットに返します。スキャン結果はチケット内でエンジニアが直接確認できるため、セキュリティスキャンツールを自分で操作する必要はありません。そのため、セキュリティエンジニアは検出結果をすぐにレビューし、数分で依頼を承認したり、問題を修正したりできます。

「エンジニアが対応を始める時点で、脆弱性レポートはすでにチケットに添付されています」とDeshpande氏は説明します。「レポートを確認して依頼を承認するか、開発チームと連携して検出された問題を修正できます。スキャンの実行やセキュリティツールの使い方を理解する必要がないため、エンジニアの時間を大幅に節約できます。」

Snyk Open Sourceによるセキュリティスキャン

ソフトウェアをオープンソース化する際には、組織自身のリスクを減らすためにセキュリティスキャンが欠かせません。悪意のある攻撃者は公開コードを調査し、そのOSSに依存する独自アプリケーションへの攻撃を仕掛ける可能性があるためです。Apache Struts、Tomcat、OpenSSLのように広く使われているOSSもすでに侵害されており、OSSの脆弱性は増え続けています。Salesforceは、脆弱性を含むOSSを公開して自社の評判を損なったり、攻撃の標的になったりするリスクを避けたいと考えていました。

「オープンソースソフトウェアは、最もよく使われる攻撃経路の一つです。OSSコンポーネントに脆弱性が見つかると、そのコンポーネントを使うすべてのアプリケーションやソフトウェアもリスクにさらされるからです」とDeshpande氏は説明します。「実際、OSSの脆弱性は2019年に前年の2倍になっており、脅威は常に高まっています。」

SnykのOpen Source Security Managementソリューションは、組織が取り込むオープンソースコードと、コミュニティに公開する予定のコードの両方にある脆弱性を検出し、こうしたセキュリティリスクの管理を支援します。Snykは、見つかったセキュリティ問題を修正するための実用的なガイダンスを提供します。また、深刻度と潜在的な影響に基づいて問題に優先順位を付けることで、開発者が修正にかける時間を短縮します。SalesforceはSnykのスキャン結果を活用し、社内がセキュリティ脅威にさらされるリスクを減らすだけでなく、一般の人々が安心してOSSコンポーネントを利用できるようにしています。

「私は自動化とシフトレフトを推進しています」とDeshpande氏は語ります。「Snykは、組織全体でセキュリティの取り組みを拡大するうえで、最も重要なツールの一つだと思います。今後は、レポートに検出事項がなければ申請を自動承認する機能を追加し、Snykを活用した新しいスキャンフレームワークを組織全体に展開して、セキュリティ手法を統一したいと考えています。」

効果:手作業を数百時間削減

Snykを活用した新しいセキュリティスキャンフレームワークにより、SalesforceのプロダクトセキュリティチームはOSS申請を手作業でレビューする必要がなくなりました。以前は1件の申請に数時間かかることもありましたが、現在はSnykのスキャン結果がレビュー依頼のチケットに自動で公開されます。その結果、セキュリティエンジニアは約150時間を、より大きな効果が見込める他のセキュリティプロジェクトに充てられるようになりました。これによりSalesforceは、セキュリティを損なうことなく、OSSソフトウェアを以前よりはるかに速くリリースできます。

「以前は1件の申請に数時間かかることもありましたが、現在はSnykのスキャン結果がレビュー依頼のチケットに自動で公開されます。」